Todos os produtos
Search
Central de documentação

Realtime Compute for Apache Flink:Visão geral da autorização

Última atualização: Aug 19, 2026

Este tópico descreve informações essenciais sobre a concessão de permissões, incluindo cenários de autorização, modelo de permissão, diferenças entre consoles, processo de autorização e como conceder acesso com base no método de login.

Observações

Ao ativar o Realtime Compute for Apache Flink pela primeira vez, a página de ativação solicita a conclusão de uma autorização automatizada. O sistema redireciona você para o RAM, onde deve clicar em Agree to Authorization na página Cloud Resource Access Authorization. Após concluir a autorização, sua conta Alibaba Cloud terá acesso ao Management Console e ao Development Console, além de poder chamar recursos de serviços cloud relacionados.

Caso precise compartilhar um workspace com outros usuários e conceder permissões granulares, siga as instruções deste tópico para configurar a autorização adequada.

Autorização

Cenários

Cenário

Descrição

Estratégia de autorização

Método de autorização

Operações administrativas

Se um usuário precisar executar operações administrativas, como comprar um workspace, adquirir recursos ou ajustar configurações, ele deverá fazer login no Management Console.

  • Acesso total: Para conceder todas as permissões neste console a um usuário, anexe a política de sistema AliyunStreamFullAccess.

  • Permissões granulares: Para controle refinado das permissões do usuário, crie uma política personalizada e atribua-a conforme necessário.

Authorize access to the Management Console

Operações de desenvolvimento e O&M

Quando um usuário precisar realizar tarefas como desenvolvimento de jobs, depuração ou O&M, será necessário fazer login no Development Console.

  • Acesso total: Para dar acesso completo ao Development Console em um namespace, atribua a função Owner ao usuário.

  • Permissões granulares: Caso seja necessário um controle mais detalhado, crie uma função personalizada e atribua-a ao usuário conforme a necessidade.

Authorize access to the Development Console

Modelo de permissão

Management console

Uma conta Alibaba Cloud gerencia as permissões do Management Console no RAM console ao anexar políticas a usuários ou identidades RAM. O escopo dessas políticas abrange todos os recursos da conta Alibaba Cloud, incluindo os do Realtime Compute for Apache Flink e serviços relacionados.

Development console

Uma conta Alibaba Cloud gerencia as permissões do Development Console diretamente no Development Console ao atribuir funções a usuários RAM ou a outras contas Alibaba Cloud. Essas funções cobrem todas as permissões relacionadas aos recursos principais e secundários do Development Console.

Consoles

Antes de fazer login e conceder permissões, identifique qual console autorizar. O Realtime Compute for Apache Flink oferece um Management Console e um Development Console. A tabela a seguir descreve as diferenças entre suas interfaces de usuário (UIs) e finalidades.

Console

Interface

Finalidade

Management Console

A página Overview exibe, no topo, um cartão de produto Flink Fully Managed, que oferece os pontos de entrada Quick Start e Buy Now. Abaixo desse cartão, há uma lista de workspaces com colunas como Workspace Status, Used/Purchased CUs e Billing Method. Na coluna Actions, clique em Console para acessar o workspace correspondente. Clique em More para executar operações administrativas, como dimensionamento ou liberação de recursos.

Visualizar, comprar e liberar workspaces, ajustar recursos, clonar namespaces e alternar buckets OSS para armazenamento totalmente gerenciado.

Development Console

O Development Console é composto pelas seguintes áreas: o painel de navegação à esquerda fornece acesso a recursos como Data Development, Data Management, Data Lineage, O&M Center (incluindo Job O&M, Queue Management, Session Management e Configuration Management), Connectors, File Management e Security Services. A árvore de arquivos à esquerda serve para gerenciar job drafts. A barra de ferramentas superior inclui botões para operações como New, Save, Format, Deep Check, Debug, Deploy e Go to O&M. A área central contém o editor SQL, utilizado para escrever e editar scripts Flink SQL.

Em um namespace de destino, realize operações como desenvolvimento de jobs, O&M e autorização de namespace.

Processo de autorização

Antes de conceder permissões, o administrador (a conta Alibaba Cloud que comprou o workspace ou outro usuário com as permissões necessárias) deve determinar o caso de uso, identificar o console necessário e escolher uma estratégia de autorização (conceder uma política/função de sistema ou criar uma personalizada). Em seguida, conclua a autorização seguindo o método específico para o console de destino.

Autorização por método de login

Login com conta Alibaba Cloud

Importante

A conta Alibaba Cloud que comprou o workspace possui, por padrão, permissões totais no Management Console e no Development Console, sem necessidade de autorização separada. Se outra conta Alibaba Cloud precisar acessar os consoles do Realtime Compute, conceda as permissões conforme descrito nas instruções a seguir.

Método de login

Console de destino

Autorização

Conta Alibaba Cloud

Management Console

Outras contas Alibaba Cloud não podem receber acesso ao Management Console.

Development Console

Login com usuário RAM

Método de login

Console de destino

Autorização

Usuário RAM

Management Console

Development Console

Login com função RAM

Importante

Ao fazer login assumindo uma função RAM, o usuário RAM correspondente deve ter a permissão AliyunSTSAssumeRoleAccess para assumir funções RAM.

Método de login

Console de destino

Autorização

Um usuário RAM assumindo uma função de uma conta Alibaba Cloud

Management Console

Development Console

Por exemplo, se um usuário RAM da conta A e outro da conta B assumirem a mesma função na conta A, o principal autorizado será a própria função, independentemente de qual usuário a esteja assumindo.

Login de membro do Resource Directory

Método de login

Console de destino

Autorização

Login como root user (conta Alibaba Cloud)

Management Console

Não é necessária autorização separada.

Development Console

Um usuário RAM da conta de gerenciamento faz login assumindo uma função RAM de um membro

Management Console

Geralmente, não é necessária autorização separada.

Development Console

Login como usuário RAM de um membro

Management Console

Development Console

Um usuário CloudSSO faz login assumindo uma função RAM

Management Console

Development Console

Um usuário CloudSSO faz login como usuário RAM

Management Console

Development Console

Conceitos principais

Tipos de conta

Tipo de conta

Descrição

Conta Alibaba Cloud

Uma conta Alibaba Cloud é a entidade fundamental proprietária dos recursos Alibaba Cloud, utilizada para medição e faturamento. Ela tem acesso total a todos os produtos adquiridos.

Usuário RAM

Um usuário RAM é uma identidade no RAM que representa uma pessoa ou aplicação que precisa acessar recursos Alibaba Cloud. Após criar e autorizar um usuário RAM, ele poderá acessar recursos cloud conforme as permissões concedidas. Para mais informações, consulte Create a RAM user.

Função RAM

Uma função RAM é um usuário virtual que pode receber um conjunto de políticas. Diferentemente de um usuário RAM, uma função RAM não possui credenciais permanentes, como senha de login ou par de AccessKey. Uma entidade confiável deve assumir a função para utilizá-la. Para mais informações, consulte RAM role overview.

Membro do Resource Directory

O Resource Directory (RD) é um service que permite aos clientes empresariais gerenciar relacionamentos multiníveis entre contas e recursos. Um membro é uma conta de recurso criada no Resource Directory para hospedar projetos ou aplicações específicos na Alibaba Cloud. Para mais informações, consulte What is Resource Directory?.

Permissão

A Alibaba Cloud utiliza permissões para descrever o que uma identidade RAM (usuário RAM, grupo de usuários RAM ou função RAM) pode fazer com recursos específicos:

  • A conta Alibaba Cloud (proprietária do recurso) controla todas as permissões

    • Cada recurso tem exatamente um proprietário, que deve ser uma conta Alibaba Cloud. O proprietário tem controle total sobre o recurso.

    • O proprietário do recurso não é necessariamente quem o criou. Por exemplo, se uma identidade RAM tiver permissão para criar recursos, os recursos criados pertencerão à conta Alibaba Cloud. Nesse caso, a identidade RAM é a criadora, mas não a proprietária.

  • Identidades RAM (operadores) não têm permissões por padrão

    • Uma identidade RAM representa um operador. Todas as suas operações devem ser explicitamente autorizadas por uma conta Alibaba Cloud.

    • Uma identidade RAM recém-criada não possui permissões por padrão. Ela só pode operar em recursos via console ou API após a conta Alibaba Cloud conceder as permissões necessárias.

Política

Uma política é um conjunto de permissões definido com sintaxe e estrutura específicas. Ela especifica os recursos, ações e condições autorizados. Para mais informações sobre os elementos de política e as especificações de linguagem suportadas pelo RAM, consulte Policy elements e Policy structure and syntax.

O RAM suporta os seguintes tipos de políticas:

  • Políticas de sistema: Criadas e mantidas pela Alibaba Cloud. Você pode usá-las, mas não modificá-las.

  • Políticas personalizadas: Criadas e mantidas pelos usuários. Você mesmo pode criá-las, atualizá-las e excluí-las.

É possível conceder permissões de acesso a uma identidade RAM anexando políticas. Para mais informações, consulte Grant permissions to a RAM user, Grant permissions to a RAM user group e Grant permissions to a RAM role.